کارشناسان امنیت سایبری میگویند اختیاری بودن احراز هویت چندمرحلهای در بسیاری از خدمات مالی، خطر سرقت حسابها را افزایش میدهد و این قابلیت باید به یک استاندارد پیشفرض تبدیل شود.
کارشناسان امنیت سایبری میگویند اختیاری بودن احراز هویت چندمرحلهای در بسیاری از خدمات مالی، خطر سرقت حسابها را افزایش میدهد و این قابلیت باید به یک استاندارد پیشفرض تبدیل شود.
به گزارش افتانا، کارشناسان امنیت سایبری هشدار میدهند که اختیاری بودن احراز هویت چندمرحلهای (MFA) در بسیاری از بانکها و مؤسسات مالی، همچنان یکی از مهمترین نقاط ضعف در حفاظت از حسابهای کاربران است. به گفته آنها، در حالی که بسیاری از حملات سایبری با استفاده از رمزهای عبور سرقتشده انجام میشود، اجباری نبودن یک لایه امنیتی اضافی، مسیر نفوذ مهاجمان را هموارتر میکند.
در سالهای اخیر، پروندههای متعددی از سرقتهای مالی گزارش شده است که در آنها مهاجمان پس از دسترسی به اطلاعات ورود کاربران، توانستهاند به حسابهای بانکی، ایمیل و سایر خدمات آنلاین نفوذ کرده و مبالغ قابل توجهی را جابهجا کنند. در برخی موارد نیز مهاجمان با تغییر تنظیمات ایمیل یا ایجاد فیلترهای خودکار، پیامهای هشدار مربوط به تراکنشهای مالی را از دید صاحب حساب پنهان کردهاند تا فعالیت آنها دیرتر شناسایی شود.
متخصصان معتقدند استفاده از یک رمز عبور برای چندین حساب کاربری یا انتخاب رمزهای ضعیف، خطر چنین حملاتی را افزایش میدهد؛ بهویژه اگر اطلاعات کاربران در نشتهای اطلاعاتی گذشته افشا شده باشد. با این حال، آنها تأکید میکنند مسئولیت حفاظت از حسابها تنها بر عهده کاربران نیست و ارائهدهندگان خدمات مالی نیز باید حداقل استانداردهای امنیتی را برای همه مشتریان بهصورت پیشفرض اعمال کنند.
با وجود افزایش تهدیدهای سایبری، بسیاری از مؤسسات مالی همچنان احراز هویت چندمرحلهای را به انتخاب کاربران واگذار کردهاند. کارشناسان میگویند یکی از دلایل این رویکرد، نگرانی شرکتها از پیچیدهتر شدن فرآیند ورود، افزایش درخواستهای پشتیبانی و احتمال نارضایتی برخی مشتریان است؛ اما به اعتقاد آنها، این ملاحظات نباید بر امنیت حسابهای مالی اولویت داشته باشد.
مایکروسافت در سال ۲۰۱۹ اعلام کرده بود که استفاده از MFA میتواند از ۹۹.۹ درصد حملات علیه حسابهای کاربری جلوگیری کند، هرچند برخی متخصصان امنیت سایبری معتقدند این رقم خوشبینانه است و مهاجمان حرفهای همچنان میتوانند با روشهایی مانند مهندسی اجتماعی یا رهگیری پیامها برخی انواع MFA را دور بزنند.
یکی از رایجترین روشهای احراز هویت دومرحلهای ارسال رمز یکبارمصرف از طریق پیامک یا ایمیل است. اما این روش نیز ضعفهای قابل توجهی دارد؛ مهاجمان ممکن است با سوءاستفاده از اپراتورهای تلفن همراه سیمکارت قربانی را در اختیار بگیرند، به ایمیل او دسترسی پیدا کنند یا با طراحی صفحات جعلی، کاربر را فریب دهند تا رمز یکبارمصرف را در اختیار آنها قرار دهد.
اگرچه احراز هویت چندمرحلهای امنیت مطلق ایجاد نمیکند، اما بهطور قابل توجهی احتمال دسترسی غیرمجاز به حسابها را کاهش میدهد. با این حال، همه روشهای MFA از سطح امنیت یکسانی برخوردار نیستند. ارسال رمز یکبارمصرف از طریق پیامک یا ایمیل، که هنوز رایجترین شیوه محسوب میشود، در برابر حملاتی مانند فیشینگ، مهندسی اجتماعی یا سرقت سیمکارت آسیبپذیر است.
به همین دلیل، کارشناسان استفاده از فناوری «گذرکلید» (Passkey) را بهعنوان نسل جدید احراز هویت توصیه میکنند. این فناوری بر پایه رمزنگاری کلید عمومی و خصوصی عمل میکند و برای ورود به حساب، از روشهایی مانند اثر انگشت، تشخیص چهره، رمز دستگاه یا کلید امنیتی فیزیکی استفاده میکند. به دلیل مقاومت در برابر حملات فیشینگ، گذرکلیدها یکی از ایمنترین روشهای احراز هویت شناخته میشوند.
هرچند برخی مؤسسات مالی و شرکتهای فناوری در حال افزودن پشتیبانی از Passkey هستند، اما در بسیاری از خدمات، این قابلیت هنوز فراگیر نشده و کاربران همچنان به رمزهای یکبارمصرف یا حتی تنها یک رمز عبور متکی هستند.
کارشناسان تأکید میکنند امنیت سامانههای مالی تنها به اندازه ضعیفترین مسیر ورود به آنها است. از این رو، محدود کردن تدابیر امنیتی به برخی درگاههای ورود یا اختیاری گذاشتن احراز هویت چندمرحلهای، همچنان فضای مناسبی برای سوءاستفاده مهاجمان فراهم میکند. به باور آنها، تبدیل احراز هویت قوی به یک استاندارد پیشفرض میتواند نقش مهمی در کاهش سرقتهای مالی و افزایش امنیت کاربران ایفا کند.